cPanel heeft patches uitgebracht voor een kritieke beveiligingslek in de functionaliteit voor domain parking en addon domains binnen cPanel en WebHost Manager (WHM). Deze kwetsbaarheid, geregistreerd als CVE-2026-65643, treft alle ondersteunde versies van cPanel en WHM en kan een geauthenticeerde gebruiker die geparkeerde of addon-domeinen kan toevoegen, in staat stellen om willekeurige bestanden op de server te creëren.

Volgens cPanel leidt een succesvolle exploitatie tot code-uitvoering met rootrechten, waardoor een aanvaller volledige controle over de server krijgt. De patches zijn beschikbaar voor verschillende versies, waaronder 11.110.0.141 en later, 11.134.0.53 en later, 11.136.0.37 en later, 11.138.0.2 en later, en 11.138.1.7 en later (WP Squared). Servers die automatische dagelijkse updates gebruiken, ontvangen de patch automatisch, maar beheerders kunnen deze ook handmatig installeren via de command line of WHM.

De melding geeft geen CVSS-score en er is nog geen openbaar CVE-record beschikbaar voor deze kwetsbaarheid. Ook is er geen bevestiging dat de kwetsbaarheid al is misbruikt en staat deze niet in het Known Exploited Vulnerabilities (KEV) catalogus van de Amerikaanse CISA. Eerder dit jaar werden andere cPanel-gerelateerde kwetsbaarheden toegevoegd aan deze lijst, waaronder privilege-escalatieproblemen in de LiteSpeed plugin en een authenticatie-omzeiling die werd ingezet in ransomwarecampagnes.

De melding bevat geen tijdelijke mitigaties of methoden om te controleren of een server al gecompromitteerd is. Eerder bracht cPanel wel een commando uit om de Apache error logs te doorzoeken op tekenen van exploitatie, maar dit betreft een andere kwetsbaarheid in de Phusion Passenger component. Die kwetsbaarheid en de bijbehorende advisories zijn ook door Plesk geüpdatet met aanwijzingen voor het opsporen van eerdere compromitteringen.